Rijksmap › Ministerie van Justitie en Veiligheid › SG-cluster › rapport
Tweede update DPIA Microsoft 365 Copilot
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP's (SLM) heeft Privacy Company in 2024 een Data Protection Impact Assessment (DPIA) en een Fundamental Rights Algorithmic Impact Assessment (FRAIA) uitgevoerd op Microsoft 365 Copilot. In de oorspronkelijke DPIA zijn 4 hoge en 6 lage gegevensbeschermingsrisico's vastgesteld. Na door Microsoft doorgevoerde maatregelen zijn de 4 hoge risico's in de herziening van september 2025 verlaagd naar 2 medium risico's;
Risicothema's
Digitale disruptie, nieuwe technologie en AIVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving
Waarom deze indeling: Uit vijftien testscenario's blijkt dat Copilot onjuiste persoonsgegevens genereert, met een verzonnen datum in een politierapport, vijf niet-bestaande wetenschappelijke artikelen als bron en een salarisvoorstel dat het bestaande verschil tussen mannen en vrouwen overneemt. Van de vier eerder vastgestelde hoge risico's resteren twee middelhoge: onjuiste en onvolledige persoonsgegevens in gegenereerde teksten, en de ongedifferentieerde bewaartermijn van achttien maanden voor gepseudonimiseerde Required Service Data en telemetrie. Microsoft bepaalt bij vijf onderdelen zelf het doel, waaronder de standaard toegang tot Bing en het Workplace Harms-filter dat niet uit te zetten is. Ingehuurd personeel in dertig derde landen kan gegevens benaderen en de nieuwe flex routing verplaatst verwerking bij piekdrukte naar de Verenigde Staten, Canada en Australië.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Organisatieonderdeel
- SG-cluster
- Bron
- Onderzoeken en evaluaties: Privacy Company
- Toegepaste standaard
- Extern onderzoek
- Datum
- 2026-05-27
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over SG-cluster
- 2026-07-01Gerekruteerd tijdens het gamenWODC
- 2026-07-01Reviews in het kader van toezichtsbeleid JenV 2024 (verantwoordingen 2023)Auditdienst Rijk
- 2026-06-29Planevaluatie: Wet vereenvoudiging en modernisering bewijsrechtWODC
- 2026-06-18Hervorming van strafovernameWODC
- 2026-06-17Verdachte grondenWODC
- 2026-06-17Scherp op selectiviteitWODC